NIS2-checkContact

Managed CISO

Uw vaste CISO, twee dagen per maand

U krijgt een vaste CISO in Nederland en een aangewezen vervanger. De standaardinzet is zestien vooraf geplande uren per maand. Deze dienstverlening is bedoeld voor organisaties die structurele leiding op cyber security nodig hebben, maar geen voltijd-CISO willen of kunnen aanstellen.

1vaste CISO met een vaste vervanger
2 x 8uur per maand, vooraf ingepland
90 dagentot uw eerste bestuursrapportage
24 / 72 / 30de meldtermijnen die uw CISO bewaakt

Het aanbod

Structurele ondersteuning zonder voltijdaanstelling

De Managed CISO werkt op basis van een vaste maandelijkse afspraak. De standaard is twee dagen per maand, meestal één dag op locatie en één dag op afstand. De dagen worden vooraf voor het kwartaal ingepland.

Het kwartaalplan kan tijdelijk worden uitgebreid voor bijvoorbeeld een certificering, uitbreiding naar een nieuw land of een overname. Wanneer de extra inzet niet meer nodig is, wordt deze weer afgebouwd.

De dienst past bij een organisatie die aan een bestuur, een toezichthouder, een verzekeraar of een klant moet laten zien wie de beveiliging draagt.

Zestien uur per maand is bedoeld om het beveiligingsprogramma te leiden, besluiten voor te bereiden en de uitvoering te bewaken. Technische implementaties en dagelijks beheer vallen daar niet automatisch onder.

Wat de CISO doet

Het werk van uw CISO

De prioriteiten worden ieder kwartaal met u vastgesteld. De vaste werkzaamheden bestaan uit de volgende onderdelen.

Beveiligingsplan en risicoregister

De CISO stelt het beveiligingsplan op, houdt het risicoregister actueel en bewaakt het uitvoeringsplan. Iedere actie krijgt een eigenaar, prioriteit en datum.

Rapportage aan bestuur en management

De CISO bereidt maandelijkse managementinformatie en periodieke bestuursrapportages voor. Daarin staan de belangrijkste risico's, incidenten, besluiten en openstaande maatregelen in begrijpelijke taal. Artikel 20 van de NIS2-richtlijn vraagt uw bestuur de maatregelen goed te keuren en er toezicht op te houden.

Compliance en bewijsvoering

De CISO begeleidt registraties onder de Cyberbeveiligingswet, de bewijsdossiers, de samenhang met de AVG en DORA, en beveiligingsvragen van klanten, verzekeraars en auditors.

Leveranciersrisico's

De CISO houdt het leveranciersregister bij, begeleidt beveiligingsbeoordelingen en helpt bij beveiligings- en meldafspraken in contracten. Kritieke leveranciers worden apart benoemd.

Leiding tijdens ernstige incidenten

Bij een ernstig incident coördineert de CISO de besluitvorming, tijdlijn, meldtermijnen en communicatie met bestuur, toezichthouder en klanten. Het SOC verzorgt de technische beoordeling en respons.

Oefeningen en periodieke toetsing

De CISO organiseert crisisoefeningen met het management, begeleidt phishingtests en beoordeelt periodiek of het beveiligingsplan nog aansluit op de organisatie en technische omgeving.

De zes onderdelen veranderen niet. De volgorde wel, en het eerste kwartaal gaat meestal op aan datgene wat op dit moment van niemand is.

Het ritme

Hoe de twee dagen zijn ingedeeld

De zestien uur worden maand na maand op dezelfde manier ingedeeld.

Een standaardmaand met een Managed CISO van Think Smart Europe
WanneerWat er gebeurtWat het oplevert
Dag één, op locatieStuuroverleg met uw IT-verantwoordelijke. Risico's, het stappenplan en de openstaande acties. Een doorloop per land en per entiteit. Een bestuursupdate in de maanden dat u erom vraagt.Een bijgewerkte actielijst met eigenaren en data, en beslissingen die genomen zijn in plaats van doorgeschoven naar het volgende overleg.
Dag twee, werken aan de actiesBeleid, standaarden en de bewijsdossiers. Registratie en compliancewerk. Leveranciersbeoordelingen en due diligence bij een overname. De maandrapportage.Documenten die bestaan, opgeborgen waar ze op verzoek aan auditor, verzekeraar of klant kunnen worden getoond.
Tussen de twee dagen doorBereikbaar per telefoon en e-mail. Escalatie rechtstreeks naar het 24/7-SOC. Neemt de leiding als er een groot incident begint. Extra uren alleen als u die vooraf hebt goedgekeurd.Geen wachten op de volgende ingeplande dag als iets urgent is, en geen factuur die u niet had zien aankomen.

Twee dagen is de standaardinzet. Loopt er een certificeringstraject, komt er een land bij of moet een overname worden ingepast, dan gaat het kwartaalplan voor die periode omhoog en daarna weer omlaag. Extra uren worden alleen uitgevoerd nadat u deze hebt goedgekeurd.

Het verschil

Eén naam, geen wisselende adviseurs

Bij losse adviesopdrachten moet een nieuwe adviseur zich vaak opnieuw in de organisatie, systemen en eerdere besluiten verdiepen. Een Managed CISO werkt iedere maand met dezelfde organisatiecontext en bouwt voort op eerdere rapportages.

Advies, per uur ingekocht
  • Een andere adviseur bij de volgende opdracht
  • Bevindingen overgedragen, en het werk terug op uw bord
  • Niemand die uw entiteiten kent op de dag dat er iets misgaat
  • De meldtermijn loopt al voordat iemand is bijgepraat

Elke opdracht begint met twee weken uw eigen omgeving uitleggen aan iemand die nieuw is.

Een Managed CISO op retainer
  • Elke maand dezelfde persoon, en een vervanger die u ook kent
  • Het plan wordt geschreven, en daarna uitgevoerd
  • Escalatie naar een SOC dat uw context al heeft
  • Een bestuursrapportage die voortbouwt op de vorige

Eén partij die verantwoordelijk is, van het risicoregister tot en met het incident.

Reikwijdte

Wat de inzet omvat

De rechterkolom staat er omdat regelmatig wordt aangenomen dat een Managed CISO die onderdelen bevat. Daarom wordt de reikwijdte vooraf schriftelijk vastgelegd.

Reikwijdte van de Managed CISO, per maand
Inbegrepen in de zestien uurAfzonderlijk aangebodenNiet inbegrepen
Twee geplande dagen per maand, op locatie en op afstandAudits, penetratietests en uitgebreide assessmentsJuridisch advies of juridische goedkeuring
Het beveiligingsplan en risicoregisterImplementatieprojecten en beveiligingstoolingDe wettelijke verantwoordelijkheid van het bestuur
Ondersteuning bij registratie en bewijsdossiersSmartCyber en andere managed servicesDagelijks IT-beheer en gebruikersondersteuning
Rapportages voor bestuur en managementExtra dagen voor een overname of ander tijdelijk trajectFormele indiening zonder uw goedkeuring
Leiding tijdens ernstige incidenten, samen met het SOCAanvullende technische of organisatorische werkzaamhedenNiet inbegrepen

Werk buiten de vaste maandelijkse inzet wordt vooraf aangeboden. U bepaalt of Think Smart Europe, uw eigen team of een andere partij dit uitvoert.

De eerste 90 dagen

Uw eerste negentig dagen

De eerste negentig dagen volgen een vast plan.

01

Week 1: kennismaking en kwartaalplan

De CISO spreekt met het bestuur, de IT-verantwoordelijke en andere betrokkenen. De scope en prioriteiten voor het eerste kwartaal worden schriftelijk vastgelegd.

02

Week 2: inventarisatie

We brengen de technische omgeving, juridische entiteiten, landen, bestaande maatregelen en belangrijke leveranciers in kaart. De meeste groepen vinden minstens één entiteit die niemand had meegeteld.

03

Week 4: escalatieprocedure getest

Contactlijsten, escalatieroutes en de aansluiting op het 24/7-SOC worden ingericht en getest, zodat een incident in maand twee niet de eerste keer is dat iemand het nummer draait.

04

Week 6: registratie en eerste analyse

De vereiste registraties en de status van de tien NIS2-maatregelen worden in kaart gebracht. Ontbrekende maatregelen en ontbrekend bewijs worden afzonderlijk vastgelegd, want die twee kosten niet hetzelfde om te sluiten.

05

Week 10: uitvoeringsplan

Bevindingen worden omgezet in acties met een eigenaar, datum, prioriteit en kosteninschatting. Uw organisatie besluit welke acties worden uitgevoerd en welke risico's bewust worden geaccepteerd.

06

Dag 90: eerste bestuursrapportage

Het bestuur ontvangt een rapportage over de huidige situatie, belangrijkste risico's, openstaande maatregelen en het afgesproken plan, in een vorm die het kan bespreken, goedkeuren en notuleren.

Op dag 90 heeft de rol een eigenaar, weet het bestuur waar het staat en heeft het werk een volgorde.

Veelgestelde vragen

Veelgestelde vragen

Zijn twee dagen per maand voldoende?

Voor het leiden en bewaken van het beveiligingsprogramma is dat volgens de huidige opzet meestal voldoende.

Zestien uur is genoeg om het plan te dragen, het risicoregister actueel te houden, het bestuur voor te bereiden, de leveranciersbeoordelingen te doen en een incident te leiden. Het is niet genoeg om daarnaast alle technische implementaties en dagelijkse beheertaken zelf uit te voeren. Die werkzaamheden liggen bij uw eigen team, onze managed services of een andere leverancier.

Wat gebeurt er bij afwezigheid of vertrek?

Vanaf de eerste maand is een vaste vervanger aangewezen. Deze vervanger wordt voldoende betrokken om de belangrijkste organisatiecontext en afspraken te kennen, en escalatie loopt naar het 24/7-SOC, dat dezelfde context heeft.

Bij vertrek kan de vervanger de rol overnemen. De overdracht gaat dan tussen twee mensen die u allebei al kent.

Hoe gaan jullie om met advies over eigen diensten?

Wanneer de CISO werk adviseert dat Think Smart Europe zelf kan leveren, wordt dit als afzonderlijke aanbeveling opgenomen met kosten en alternatieven. U bent vrij om het werk elders onder te brengen. De vaste maandelijkse afspraak verandert daar niet door.

Voor een onafhankelijke audit, penetratietest of beoordeling van ons eigen werk adviseren we een andere partij. Uw CISO zal hetzelfde zeggen.

Vervangt een Managed CISO onze IT-leverancier?

Nee. De CISO staat boven de dagelijkse IT-dienstverlening en bewaakt de samenhang, verantwoordelijkheden en bewijsvoering. Uw huidige leverancier kan de bestaande werkzaamheden blijven uitvoeren.

Wat verandert, is dat iemand verantwoordelijk is voor de gaten tussen de contracten, de vragen die vallen tussen de partij die uw endpoints beheert, de partij die uw netwerk beheert en de partij die uw cloud beheert. Daar ontbreekt het bewijs meestal.

Waar wordt het werk uitgevoerd?

De vaste CISO werkt vanuit Nederland en kan bij u op locatie komen. De vervanger, de SOC-analisten en de 24-uursmonitoring werken vanuit onze delivery centers in Sofia, Varna en Stara Zagora.

Dat is nearshore en binnen de Europese Unie, onder dezelfde AVG en geleverd onder de gecertificeerde managementsystemen van onze moederorganisatie in Bulgarije. Eén contract, één partij die verantwoordelijk is, en u bent welkom om het delivery center te bezoeken voordat u iets tekent.

Think Smart Europe is nieuw. Waarom zouden wij de CISO-rol daar beleggen?

Omdat de Nederlandse onderneming nieuw is en de technische organisatie erachter niet. Think Smart Europe is een joint venture van Nederlandse oprichters en Think Smart in Bulgarije, dat sinds december 2019 is ingeschreven, ongeveer veertig mensen in dienst heeft en de certificeringen en de leverancierspartnerships houdt.

U koopt bovendien geen bedrijfsleeftijd maar een persoon met naam, die u vóór het tekenen kunt ontmoeten en bevragen.

Voldoet een Managed CISO aan artikel 20?

Niet op zichzelf, en geen enkele leverancier kan dat. Artikel 20 legt het goedkeuren van en het toezicht op de maatregelen bij uw bestuur, en die plicht kunt u niet delegeren of inkopen.

Wat een Managed CISO doet, is uw bestuur in staat stellen die plicht te dragen. De maatregelen staan op papier, de beslissingen zijn voorbereid, de opleiding is geregeld en de goedkeuring is vastgelegd. De plicht blijft bij uw bestuur; alleen het voorbereidende werk hoeft het niet langer zelf te organiseren.

Bespreek uw situatie met onze CISO

Tijdens het gesprek bespreken we uw organisatie, verplichtingen, bestaande leveranciers en de onderwerpen die nu geen duidelijke eigenaar hebben. Daarna ontvangt u een voorstel voor de maandelijkse inzet en de eerste negentig dagen.

Cyberincident